OpenSearch - CVE-2026-75897

Date de publication :

Il s'agit d'une vulnérabilité de validation insuffisante des entrées dans le gestionnaire de la route capabilities d'OpenSearch Dashboards.

OpenSearch Dashboards est une interface web open source de visualisation et d'administration destinée à l'exploration des données indexées dans OpenSearch.

Ce gestionnaire ne limite pas la taille de la charge utile des requêtes HTTP qu'il reçoit. Un attaquant distant peut envoyer une requête HTTP forgée contenant une charge utile de taille excessive vers cette route. Le traitement de cette charge utile consomme des ressources système de manière incontrôlée sur le serveur Dashboards. Cette faille est héritée du composant amont Kibana, dont elle affecte également d'anciennes versions.

Elle permet à un attaquant distant de provoquer un déni de service de l'interface OpenSearch Dashboards.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

•   Exécution de code arbitraire (à distance)
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-1284 : Improper Validation of Specified Quantity in Input

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   OpenSearch Dashboards versions 1.3.0 jusqu'à 3.7.0 (incluant l'ensemble des versions 2.x jusqu'à 2.19.6 incluse)
•   Kibana versions 7.7.1 jusqu'à 7.10.2 (composant amont dont la faille est héritée, branche non maintenue et non couverte par le correctif OpenSearch)

Contournement provisoire

•   Placer une couche d'authentification (proxy inverse, répartiteur de charge, ou passerelle SAML/OIDC/Cognito/authentification basique) devant le processus OpenSearch Dashboards, la route concernée n'étant alors accessible qu'après authentification.
•   Restreindre l'accès réseau au endpoint Dashboards aux seules sources de confiance.

Solutions ou recommandations

OpenSearch Dashboards version 3.8.0 et supérieures